ISO 27001 poglavlje 4 u praksi: turistička agencija
Deseti i poslednji tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde se po prvi put pojavljuje izražena sezonalnost kao deo konteksta — najveći deo posla, pa i najveći deo rizika, koncentrisan je u svega nekoliko meseci godišnje.
Profil firme
Agencija sa 14 zaposlenih — agenti za putovanja, administracija i vlasnica — organizuje putovanja i prodaje turističke aranžmane, sarađujući sa hotelima, avio-kompanijama i osiguravajućim kućama za putno osiguranje. U sezoni angažuje i dodatne, sezonske agente.
4.1 — Kontekst
Spoljni faktori: podaci putnika — pasoši, a za putno osiguranje ponekad i zdravstveni podaci — spadaju delom u standardne, delom u posebno osetljive kategorije ličnih podataka po Zakonu o zaštiti podataka o ličnosti; saradnja sa velikim brojem inostranih partnera znači da se podaci putnika redovno dele van granica zemlje; poslovanje je izrazito sezonsko, sa najvećim obimom rezervacija koncentrisanim u kratkim periodima, kada tempo rada raste, a pažnja na detalje prirodno opada; pribavljanje viza zahteva slanje kopija pasoša i ličnih dokumenata ambasadama i konzulatima, dodatnim trećim stranama van uobičajenog kruga partnera; obrada platnih kartica putnika uvodi dodatne zahteve vezane za bezbednost platnih podataka.
Unutrašnji faktori: u sezoni agenti rade pod velikim pritiskom i obimom rezervacija, što povećava rizik od grešaka pri slanju dokumenata pogrešnom primaocu; rezervacioni sistemi partnera (hotelski ekstraneti, sistemi avio-kompanija) često se koriste kroz deljene naloge, bez pojedinačne evidencije ko je šta uneo ili pregledao; kopije pasoša i ličnih dokumenata putnika često se čuvaju u mejlovima ili na deljenom disku, bez posebne kontrole pristupa ili roka brisanja; van sezone tim je znatno manji, a dodatni sezonski agenti u sezoni retko prolaze kroz istu obuku kao stalno zaposleni.
4.2 — Zainteresovane strane
| Zainteresovana strana | Šta očekuje | Rešava li se kroz ISMS |
|---|---|---|
| Putnici | Poverljivost ličnih podataka, pasoša i, gde je relevantno, zdravstvenih podataka za osiguranje | Da |
| Partneri (hoteli, avio-kompanije, osiguravajuće kuće) | Bezbedna i tačna razmena podataka o rezervacijama | Da |
| Ambasade i konzulati (vizni zahtevi) | Dostava tačne dokumentacije u skladu sa njihovim procedurama | Delimično — formalni vizni proces prati poseban postupak, ISMS pokriva bezbednost slanja i čuvanja dokumenata |
| Platni procesor / banka | Poštovanje bezbednosnih zahteva za obradu plaćanja | Da |
| Sezonski agenti | Jasna, brza obuka i jasna pravila pristupa i u kratkim angažmanima | Da |
4.3 — Obim
Agencija dodatno organizuje i jednodnevne izlete za domaće turiste u okolini, koji ne zahtevaju putne isprave niti prelazak granice i obrađuju znatno manje osetljive podatke — ova aktivnost se prirodno izdvaja iz obima.
Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti organizacije međunarodnih putovanja za klijente, uključujući obradu putnih isprava, zdravstvenih podataka relevantnih za putno osiguranje, platnih podataka i razmenu informacija sa hotelima, avio-kompanijama i osiguravajućim kućama. Iz obima su isključeni jednodnevni izleti za domaće turiste, jer ne zahtevaju putne isprave niti prelazak granice. Slanje dokumentacije ambasadama i konzulatima radi viznih zahteva vrši se isključivo kroz proveren, dokumentovan kanal komunikacije.
4.4 — Sistem kao celina
Tokom vrhunca letnje sezone, agent je pod pritiskom velikog broja rezervacija greškom poslao skenirane kopije pasoša jedne porodice na pogrešnu email adresu, umesto partnerskom hotelu — greška je otkrivena tek kad je hotel prijavio da nikad nije primio dokumentaciju za tu rezervaciju. U sistemu izgrađenom prema klauzuli 4.4, ovaj slučaj bi pokrenuo ažuriranje procene rizika vezanog za slanje putnih dokumenata u periodima velikog obima posla, uveo obaveznu proveru adrese primaoca pre slanja osetljivih dokumenata, i pokrenuo razmatranje sigurnijeg kanala za razmenu skeniranih putnih isprava sa partnerima, umesto običnog mejla.
Šta sledi
Ovim se zaokružuje mini-serija od deset primera primene poglavlja 4 na različite tipove firmi — od softverske agencije do turističke agencije, deset različitih profila rizika unutar istog poglavlja standarda. Sledeći tekst na blogu okreće se praktičnijem pitanju: šta firma zaista treba da uvede da bi klauzula 4.4 — sistem procesa koji se međusobno hrane — postala stvarnost, a ne samo dobra namera na papiru, sa posebnim osvrtom na to kako izgleda funkcionalna prijava i obrada incidenata u praksi.
Comments
Post a Comment